Attaque

HeyPulse : la base client et le code source en fuite après une cyberattaque

HeyPulse fait l’objet d’une importante fuite de données revendiquée le 11 août 2026. Un acteur affirme avoir récupéré et publié à la fois une base de données de la plateforme et son code source, avec plusieurs extraits destinés à étayer la compromission.

Les données visibles concernent notamment des entreprises clientes, leurs comptes utilisateurs, leurs adresses e-mail et des mots de passe stockés sous forme de hash bcrypt. La publication du code source ajoute un risque supplémentaire en exposant potentiellement le fonctionnement interne de l’application.

HeyPulse, une solution marketing pour les commerces physiques

HeyPulse.fr se présente comme une solution B2B de gamification marketing destinée aux commerces et établissements physiques. Le service permet notamment d’encourager l’engagement des clients afin d’améliorer les avis Google et la visibilité locale des entreprises.

Des comptes d’entreprises présents dans la base

L’extrait de base de données publié contient des comptes associés à de nombreux commerces, particulièrement dans la restauration, les fast-foods, les salons de coiffure et d’autres commerces de proximité. Les enregistrements visibles s’étendent au moins de 2023 à 2025.

  • identifiants internes de comptes ;
  • nom de l’établissement ;
  • nom ou libellé associé au compte ;
  • adresse e-mail ;
  • hash du mot de passe au format bcrypt ;
  • date de création du compte ;
  • plusieurs indicateurs et valeurs internes utilisés par l’application.

Les mots de passe ne sont donc pas publiés en clair. Les chaînes commençant par $2y$10$ correspondent à des empreintes bcrypt. Leur exposition reste néanmoins problématique : elles peuvent être soumises à des tentatives de cassage hors ligne, en particulier lorsque les utilisateurs ont choisi des mots de passe faibles.

Le code source de HeyPulse également exposé

La compromission revendiquée ne se limite pas à la base de données. Une capture de l’arborescence diffusée par l’attaquant montre également le code source de l’application HeyPulse.

On distingue notamment des composants liés à l’authentification, la base de données, les commandes, le panier, la messagerie, les avis, le marketing, les QR codes, les statistiques, le SMTP et Stripe. Plusieurs scripts PHP de configuration, de middleware d’authentification et de tests apparaissent également dans l’arborescence.

Des fichiers de configuration particulièrement sensibles

La présence de fichiers portant des noms comme config.php, config_new.php, stripe_config.php ou encore de composants dédiés au SMTP et à la base de données rend la fuite de code source particulièrement sensible.

Il n’est toutefois pas possible d’affirmer, à partir de la seule arborescence publiée, que ces fichiers contiennent des clés API, identifiants de base de données, secrets Stripe ou mots de passe SMTP encore valides. Leur contenu devra être analysé pour déterminer si des secrets ont également été exposés.

Pourquoi une fuite de code source augmente les risques

Un code source privé peut permettre à des attaquants de rechercher plus facilement des failles d’authentification, erreurs de contrôle d’accès, fonctions de test oubliées ou mauvaises configurations. Les fichiers visibles montrent justement plusieurs composants dédiés à l’authentification ainsi que des scripts de debug et de test.

La combinaison de la base de comptes et du code de l’application peut également faciliter des campagnes de phishing ciblées contre les commerces utilisant HeyPulse ou permettre à d’autres acteurs d’étudier plus précisément l’architecture du service.

Un risque également pour les entreprises clientes

Les adresses e-mail et noms d’établissements exposés permettent d’identifier directement des utilisateurs professionnels de HeyPulse. Un attaquant pourrait ainsi envoyer de faux messages de support, de réinitialisation de compte ou de paiement en connaissant déjà le service utilisé et le nom du commerce ciblé.

Les utilisateurs concernés devraient également éviter de réutiliser le même mot de passe sur plusieurs services. Même haché avec bcrypt, un mot de passe faible peut finir par être retrouvé et ensuite testé sur d’autres plateformes.

Une compromission qui reste à confirmer officiellement

À ce stade, il s’agit d’une revendication non confirmée officiellement par HeyPulse. Les extraits diffusés montrent néanmoins une base structurée correspondant à des comptes professionnels ainsi qu’une arborescence de code PHP attribuée à la plateforme.

L’enjeu principal est désormais de déterminer l’étendue exacte de la base compromise, la quantité de code source exposée et surtout la présence éventuelle de secrets techniques encore exploitables dans les fichiers publiés.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires